Mar. 26th, 2016

cat_mucius: (Default)
Неожиданное продолжение этой темы - принят новый российский закон (ФЗ-445), обязывающий все фирмы, выпускающие свои цифровые сертификаты (Сertificate Authorities, Удостоверяющие Центры) не использовать в качестве корневого самоподписанный сертификат, а получить его от государства, за подписью от некоего Государственного Удостоверяющего Центра. Что означает, что отправной точкой, от которой выстраивается цепочка доверия той или иной цифровой подписи, становится не сертификат определённой фирмы (какого-то российского аналога Verisign), а этого самого ГУЦ.

В статье на Хабре в качестве обоснования этого шага приводится забота о юзере - ему, дескать, не надо решать вопрос доверия каждому из CA - добавил государственный корневой сертификат в список доверяемых и вся недолга. У меня такой подход вызывает сомнение: система PKI тем и хороша, что позволяет определять меру доверия разным CA (и соответственно, выданным ими сертификатам) независимо друг от друга, и в случае чего вовсе это доверие отменить (что чуть не произошло с фирмами TrustWave и TeliaSonera, и произошло с DigiNotar). Доверие единому корню же навязывает логику "всё или ничего" (ну и к тому же, сам факт государственной регуляции в области, где это совершенно не требуется...)

На это можно возразить, что такое построение не мешает конечным юзерам (или сисадминам в корпоративной сети) выстраивать цепочки доверия по своему усмотрению: занести сертификат ГУЦ или проштрафившегося частного CA в список недоверяемых, или наоборот, указать сертификат CA в качестве корневого, хоть он и не самоподписан.

Но вот что у меня сомнения не вызывает, так это то, что такая система позволяет государству подделать сертификат от любого CA из заверенных им, способом, куда более сложнообнаружимым, чем при нынешнем положении дел. Как я писал ранее, сегодня государство может заставить какой-нибудь из CA, действующий под его властью, выдать поддельный сертификат под любой сайт, почтовый адрес и т.д., который будет принят браузером или мэйлером без возражений - но проверка такого сертификата может обнаружить, что его CA внезапно изменился. Странно будет, если вдруг окажется, что сайт https://mail.google.com заверен израильской фирмой StartCom, а не американским GeoTrust, не так ли? По ссылке описан плагин CertLock, который именно это и проверял.

Но если государство само заверяет множество CA, то ему и заставлять их не надо: имея доступ к корневому ключу, элементарно сгенерировать сколь угодно длинную цепочку, на выходе которой будет сертификат, выглядящий как выданный законным CA, с точно такими же полями Issuer, Subject и так далее по всей длине цепочки. Единственное, что нельзя будет подделать, это собственно цифровые подписи на сертификатах (а следовательно, и байты публичных ключей, которыми их проверяют) - поскольку для них нужен доступ к приватным ключам CA. Но радости в этом немного, поскольку: a.) для обнаружения подделки нужно уже иметь сохраненную цепочку - если данный сайт запрашивается впервые, то сравнивать не с чем; б.) пары ключей могут изменяться и по легитимным причинам.

Если через какое-то время после выполнения этого распоряжения выйдет следующее, обязавающее владельцев российских сайтов получать сертификаты непременно от российских CA - всякое сомнение в том, что перехват и являлся целью этого закона, у меня отпадёт.

Что я могу посоветовать тем, кто имеет основания опасаться интереса к своему траффику со стороны российских спецслужб: если в списке "Trusted Root Certification Authorities" засветился какой-нибудь ГУЦ - переправить его в "Untrusted Certificates". Если опасения сильные, можно туда отправить и все прочие российские CA.
cat_mucius: (Default)
-- Кто это "они"? - допытывался Клевинджер. - Кто именно, по-твоему, хочет тебя убить?
-- Все они.
-- Кто?
-- А ты как думаешь, кто?
-- Понятия не имею.
-- А почему же ты тогда заявляешь, что они не хотят меня убить?
-- Потому что... - брызжа слюной, начал Клевинджер, но осекся и умолк с выражением полного отчаяния.
Клевинджер искренне считал себя правым, но Йоссариан - тоже, так как у него были доказательства: совершенно незнакомые люди палили в него из пушек каждый раз, когда он поднимался в воздух, чтобы сбросить на них бомбы.
Джозеф Хеллер, "Catch-22"
.


Это офигительно, клянусь усами: CNN перечисляют пять причин (частью неубедительных, а частью просто бредовых), почему целью последней террористической атаки был выбран именно Брюссель - и при этом ухитряются ни буквой не упомянуть тот факт, что Бельгия - участник анти-ИГИЛовской коалиции. Сама ИГИЛ, разумеется, именно это и называет причиной, нисколько не скрываясь.

Я об этом упоминаю потому, что вижу тут не курьёз, а тенденцию. Когда я читал статьи и обсуждения о парижских ноябрьских терактах, в глаза как-то бросилось, что практически никто из писавших не связал атаку с тем простым фактом, что за два месяца до того французская авиация начала бомбардировки позиций ИГИЛ в Ираке, а через месяц - и в Сирии. Впрочем, подавляющее число участников обсуждений и вовсе не задавалось вопросом "почему Париж?" - ну понятно, исламисты ведь ненавидят нашу славную западную цивилизацию и всё такое. Исламисты же причину выбора цели не скрывали и в этом случае.

Вообще, у меня складывается (надеюсь, обманчивое) впечатление, что несмотря на огромное количество материалов и кинопродукции, выходящей на Западе об исламских террористах, вопрос "а чего же они пытаются реально добиться?" как-то заметается под диван - точнее, за непосредственные цели джихадистов выдаются их цели очень далёкие и глобальные, если не вовсе эсхатологические мечтания (торжество Ислама над всем миром). Между тем, прямые цели от пусть и несомненно желаемого мирового владычества могут отличаться очень существенно. Например, исследователь терроризма Robert Pape пишет, что в мотивации террористов-самоубийц нарратив изгнания захватчиков со своей земли играет куда более важную роль, чем религиозные представления: в случае Аль-Каиды времён бин Ладена роль этих захватчиков играли американские войска на Аравийском полуострове. (Кстати, выводы этого чувака рвут далеко не только этот шаблон).

В результате граждане массово не улавливают связи между тем, что их доблестная авиация бомбит каких-то там кровожадных уродов где-то фар-фар-эвэй, и тем, что эти уроды их, мирных граждан, взрывают у них дома. Для западных правительств такое положение дел несомненно удобно тем, что не вводит граждан во искушение поддаться требованиям джихадистов: прекратить интервенцию, вывести войска из Саудовской Аравии и так далее. Ведь искушения вступать в переговоры с желающими завернуть весь мир в бурку заведомо не будет.

Profile

cat_mucius: (Default)
cat_mucius

June 2025

S M T W T F S
1 234567
891011121314
15161718192021
22232425262728
2930     

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jun. 17th, 2025 06:34 pm
Powered by Dreamwidth Studios